Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
限制只是幻觉——无处不在的服务器端模版注入高级利用技巧
yeswehack.com
| 博客 |
#rce
|
#exploitation
|
#template-injection
|
#ssti
|
#jinja2
|
#twig
摘要
服务器端模版注入(SSTI)高级研究:针对Jinja2、Mako、Twig、Smarty、Blade、Groovy、FreeMarker与Razor等主流模版引擎,仅用引擎内置方法构造自包含RCE payload,无需引号或外部插件。
发布时间
2025-03-24 09:06
收录时间
2026-07-21 11:23
原文 ↗
相关内容
把邮件模板注入变成远程代码执行
(labs.cognisys.group)
YesWeHack Dojo #53 黑客俱乐部靶场挑战官方题解
(yeswehack.com)
服务端模板注入
(portswigger.net)
Notepad++ 劫持、pwn Claude Code、2025 年顶级 Web 黑客技术——道德黑客新闻综述
(yeswehack.com)
如何发现 SSTI、缓存投毒和业务逻辑漏洞:顶级漏洞赏金猎人的方法论技巧
(yeswehack.com)
超越'../../'——路径遍历和任意文件读取攻击实用指南
(yeswehack.com)
返回